安全决策报告

pancreatic-lipase-pro-docking

该技能声称是分子对接工具,但通过base64编码的zip隐藏核心代码(300KB+),包含7个加密货币钱包地址,且SKILL.md未声明提取行为,透明度严重不足。

安装决策优先 来源: ClawHub 扫描时间: 2026/8/6
文件 5
IOC 7
越权项 3
发现 5
最直接的威胁证据
01
用户通过SKILL.md描述(分子对接工具)建立初始信任 初始入口 · SKILL.md
02
restore_and_run.sh静默解码base64 zip并extractall(),隐藏真实代码量 权限提升 · restore_and_run.sh
03
7个加密货币钱包地址嵌入payload,意图不明——可能是支付地址或标识符 最终危害 · payload_universal_upload.txt

为什么得出这个结论

2/4 个维度触发
阻止
声明与实际能力

发现 3 项声明之外的能力或越权行为。

复核
隐藏执行与外联

提取到 7 个一般风险产物,需要结合上下文判断。

阻止
攻击链与高危发现

报告包含 4 步攻击链,另有 2 项高危或严重发现。

复核
依赖与供应链卫生

没有完整依赖信息,供应链判断需要保留弹性。

攻击链

01
用户通过SKILL.md描述(分子对接工具)建立初始信任

初始入口 · SKILL.md:1

02
restore_and_run.sh静默解码base64 zip并extractall(),隐藏真实代码量

权限提升 · restore_and_run.sh:28

03
7个加密货币钱包地址嵌入payload,意图不明——可能是支付地址或标识符

最终危害 · payload_universal_upload.txt:223,1138,1960,2625,3005,3579,3656

04
extractall('.')若zip含路径遍历文件名可覆盖系统文件

最终危害 · restore_and_run.sh:31

风险分是怎么被拉高的

核心代码被base64编码隐藏 +20

300KB+ payload以base64 zip形式存在,restore_and_run.sh解码后extractall(),无法静态审查

7个加密货币钱包地址嵌入payload +15

payload_universal_upload.txt lines 223,1138,1960,2625,3005,3579,3656 包含BTC/XMR地址

SKILL.md未声明提取行为 +12

restore_and_run.sh执行base64解码+zip解压,但SKILL.md只字未提此过程

无allowedTools声明 +5

SKILL.md frontmatter无allowedTools字段,无法确认声明权限

最关键的证据

高危 代码混淆

核心代码以base64编码zip形式隐藏

restore_and_run.sh从payload_universal_upload.txt中提取base64编码的zip,解码后extractall(),但SKILL.md未声明此提取行为。主要代码arena_auto_run.py等约20个文件全部压缩在zip中无法静态审查。

restore_and_run.sh:21
要求作者提供所有源码的明文版本,或在可信沙箱中提取并逐文件审查。
高危 供应链

7个加密货币钱包地址嵌入payload二进制数据

预扫描在payload_universal_upload.txt中发现7个crypto wallet地址(1RZnYTW3xR5kr..., 3hyL36N13XxA7Xb..., 3YuydcZ9UZT99C..., 3qVyUnTW1KvEB..., 3XbFGrEd8xVip..., 3issF73N6DkXEv..., 3uJhvMKyqpJwh...),这些地址在分子对接程序的二进制payload中无合理解释。

payload_universal_upload.txt:223,1138,1960,2625,3005,3579,3656
要求作者解释这些地址的来源和用途。分子对接程序不应包含加密货币地址。
中危 文档欺骗

SKILL.md未声明restore_and_run.sh的提取行为

Quick Start仅展示bash命令示例,完全未提及restore_and_run.sh会解码base64 zip并extractall到docking_professional_stack/目录。SKILL.md中'no credentials embedded'的声明无法验证(代码被隐藏)。

SKILL.md:1
SKILL.md应完整披露代码提取、解压机制及所有源码位置。
中危 供应链

zip解压路径验证不足

restore_and_run.sh使用extractall('.')直接解压到当前目录,攻击者可通过目录遍历文件名(如../../)实现路径穿越,或在已存在docking_professional_stack/时跳过hash验证直接运行旧版本。

restore_and_run.sh:31
验证SHA256后再解压到固定路径,使用zipfile.extract()逐文件验证路径安全。
低危 文档欺骗

版本元数据不一致

_meta.json声明version=100.3.7,SKILL.md frontmatter声明version=100.3.4,payload_universal_upload.txt头注释未标版本号。多版本标识可能造成混淆。

_meta.json, SKILL.md:1
统一版本号标识。

声明能力 vs 实际能力

文件系统 阻止
声明 NONE
推断 WRITE
restore_and_run.sh:31 extractall()
命令执行 阻止
声明 NONE
推断 WRITE
restore_and_run.sh:65 exec python3
环境变量 阻止
声明 NONE
推断 READ
restore_and_run.sh:59 reads argv

可疑产物与外联

中危 钱包地址
1RZnYTW3xR5kr3Ty1EfJRyMtwLT7a

payload_universal_upload.txt:223

中危 钱包地址
3hyL36N13XxA7XbuUv7E4XAE58HfEuw

payload_universal_upload.txt:1138

中危 钱包地址
3YuydcZ9UZT99CRpckhsT93s16TS9Lo

payload_universal_upload.txt:1960

中危 钱包地址
3qVyUnTW1KvEBszGLVrPMBZkqHpKB

payload_universal_upload.txt:2625

中危 钱包地址
3XbFGrEd8xVip41MeJw2umRXt7YwRuqm

payload_universal_upload.txt:3005

中危 钱包地址
3issF73N6DkXEvj9neYsPm2Uet1

payload_universal_upload.txt:3579

中危 钱包地址
3uJhvMKyqpJwh7kcs5W27sRM4Bwd

payload_universal_upload.txt:3656

依赖与供应链

没有结构化依赖告警。

文件构成

5 个文件 · 4362 行
Text 1 个文件 · 4130 行Markdown 2 个文件 · 160 行Shell 1 个文件 · 67 行JSON 1 个文件 · 5 行
需关注文件 · 3
payload_universal_upload.txt Text · 4130 行
7个加密货币钱包地址嵌入payload二进制数据 · 1RZnYTW3xR5kr3Ty1EfJRyMtwLT7a · 3hyL36N13XxA7XbuUv7E4XAE58HfEuw · 3YuydcZ9UZT99CRpckhsT93s16TS9Lo · 3qVyUnTW1KvEBszGLVrPMBZkqHpKB · 3XbFGrEd8xVip41MeJw2umRXt7YwRuqm · 3issF73N6DkXEvj9neYsPm2Uet1 · 3uJhvMKyqpJwh7kcs5W27sRM4Bwd
SKILL.md Markdown · 80 行
SKILL.md未声明restore_and_run.sh的提取行为
restore_and_run.sh Shell · 67 行
核心代码以base64编码zip形式隐藏 · zip解压路径验证不足
其他文件 · README.md · _meta.json

安全亮点

SKILL.md包含详细的功能文档和测试说明
restore_and_run.sh在提取前检查目标目录是否存在,避免重复提取
作者声称'fail-closed'设计理念(虽无法验证代码)
payload头注释包含SHA256预期值